CRITICAL✓ PATCH🇬🇧 English

CVE-2022-23806

Błędna weryfikacja punktu na krzywej eliptycznej w Go (crypto/elliptic)

CVSS 9.1v3.1pub. 2022-02-11upd. 2024-11-21

Funkcja Curve.IsOnCurve w pakiecie crypto/elliptic języka Go może nieprawidłowo zwrócić wartość true dla wartości big.Int, która nie jest prawidłowym elementem pola krzywej eliptycznej. Błąd ten może prowadzić do naruszenia integralności danych kryptograficznych oraz destabilizacji działania aplikacji.

Pokaż oryginał (EN)

Curve.IsOnCurve in crypto/elliptic in Go before 1.16.14 and 1.17.x before 1.17.7 can incorrectly return true in situations with a big.Int value that is not a valid field element.

🤖 Analiza AI
Jak działa

Podatność wynika z niepoprawnej obsługi wartości big.Int w implementacji funkcji Curve.IsOnCurve w bibliotece crypto/elliptic. Funkcja ta odpowiada za weryfikację, czy dany punkt należy do krzywej eliptycznej. W przypadku podania wartości big.Int niespełniającej warunków prawidłowego elementu pola, funkcja błędnie potwierdza przynależność punktu do krzywej. Oznacza to, że nieprawidłowe dane kryptograficzne mogą zostać zaakceptowane jako poprawne, co podważa bezpieczeństwo operacji opartych na kryptografii krzywych eliptycznych (ECC). Jest to klasyczny przypadek zignorowanej wartości zwrotnej lub braku odpowiedniej walidacji (CWE-252).

Skutki

Atakujący może doprowadzić do akceptacji nieprawidłowych danych kryptograficznych, naruszając integralność systemów opartych na ECC, a także potencjalnie wywołać nieprzewidywalne zachowanie aplikacji lub jej awarię.

Mitygacja

Należy zaktualizować Go do wersji 1.16.14 lub nowszej (gałąź 1.16.x) albo do wersji 1.17.7 lub nowszej (gałąź 1.17.x). Użytkownicy produktów NetApp powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Go przed wersją 1.16.14 oraz Go w gałęzi 1.17.x przed wersją 1.17.7; produkty zależne: Netapp BeeGFS CSI Driver, Netapp Cloud Insights Telegraf Agent, Netapp Kubernetes Monitoring Operator

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Golang Go

    APP
    Golang
    1.17.0 – 1.17.7 (bez)< 1.16.14
  • Netapp Beegfs Csi Driver

    APP
    Netapp
    wszystkie wersje
  • Netapp Cloud Insights Telegraf Agent

    APP
    Netapp
    wszystkie wersje
  • Netapp Kubernetes Monitoring Operator

    APP
    Netapp
    wszystkie wersje
  • Netapp Storagegrid

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki